SlowMist қауіпсіздік мамандары Web3 әзірлеушілеріне бағытталған жаңа күрделі науқанды тіркеді. Шабуылдаушылар LinkedIn платформасында рекрутерлердің атын жамылып, әлеуметтік инженерияны қолданып, құрбандарды тұзаққа түсіреді.

Шабуыл схемасы келесідей: жалған «жұмыс берушілер» әзірлеушілерге хабарласып, перспективалы блокчейн жобаларындағы бос орындарды ұсынады. Хат алмасу кезінде олар GitHub репозиторийлеріне сілтемелер жібереді, олар сынақ тапсырмаларын немесе жоба сипаттамаларын қамтиды деп есептеледі. Алайда іс жүзінде бұл репозиторийлер зиянды кодты қамтиды.

Шабуылдың негізгі элементі — Tailwind CSS үшін заңды плагин ретінде шебер бүркемеленген жасырын Node.js жүктегіші. Жоба файлдарына енгізілген бұл жүктегіш әзірлеуші кодты жергілікті іске қосқанда белсендіріледі. Белсендірілгеннен кейін зиянды бағдарлама құрбанның жүйесін толық бақылауға алады.

Бұл зиянды бағдарламалық қамтамасыз етудің мүмкіндіктері таңқаларлық: ол жеке файлдарды, криптовалюта әмияндарының деректерін ұрлауға, алмасу буферінің мазмұнын ұстап алуға (транзакция мекенжайларын ауыстыру үшін маңызды) және қашықтан командаларды орындауға қабілетті, бұл құрбанның компьютерін ботнеттің бөлігіне айналдырады.

Менің кәсіби пікірім: Бұл шабуыл — киберқылмыскерлердің криптоиндустриядағы еңбек нарығының шындығына бейімделуінің айқын мысалы. Әзірлеушілер, әсіресе DeFi және инфрақұрылымдық жобалармен жұмыс істейтіндер, өте сақ болуы керек. Үшінші тарап репозиторийлерінен кез келген кодты іске қоспас бұрын, оқшауланған ортада мұқият аудит жүргізу қажет. Зиянды бағдарламаның Tailwind сияқты танымал құралдың атын жамылуы шабуылдаушылардың жоғары дайындық деңгейін және әзірлеуші экожүйесін терең түсінетінін көрсетеді.